4.1標準
S3の機密プレフィックスは特定VPCエンドポイント経由の処理だけが読む。
ロールが誤利用されても別経路からの読み取りを拒否したい。
最も適切な認証方法はどれか。
× 不正解
aws:SourceVpceなどをバケットポリシーへ設定し、IAM・VPC endpoint・SCPとの意図しない衝突をテストする。
詳細解説
正しいS3バケットポリシーへaws:sourceVpce等のConditionを追加する
IAM許可に加えてネットワーク条件を評価し、指定エンドポイント以外を拒否できる。
IAM許可に加えてネットワーク条件を評価し、指定エンドポイント以外を拒否できる。
誤りIAMロール名にVPC名を含める
名前は認可条件として評価されない。
名前は認可条件として評価されない。
誤りS3を全公開してVPCだけで隠す
公開設定により、VPC外からもアクセス可能になる。
公開設定により、VPC外からもアクセス可能になる。
誤りCloudTrailへVPC条件を書き込む
CloudTrailはポリシー評価・拒否を設定するサービスではない。
CloudTrailはポリシー評価・拒否を設定するサービスではない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon S3 bucket policy aws:SourceVpce、IAM global condition keys、VPC endpoint policyの公式説明を確認する。期待される結果
名称による制御と、ポリシーConditionによる実アクセス制限を区別できる。理解のポイント
- SourceVpce
- Condition
- S3 bucket policy
- 多層制御
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
拒否の優先
明示Denyは許可より優先されるため、管理アクセスやバックアップ経路も例外設計する。
検証
想定経路・誤経路・クロスアカウントからのアクセスを実際にテストする。
問題IDAWS-DEA-256
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告